اصلاحیه‌های امنیتی مایکروسافت برای ماه میلادی می

به گزارش شرکت مهندسی شبکه گستر، سه‌شنبه 24 اردیبهشت ماه، شرکت مایکروسافت اصلاحیه‌های امنیتی ماهانه خود را برای ماه میلادی می منتشر کرد. این اصلاحیه‌ها در مجموع، 79 آسیب‌پذیری را در سیستم عامل Windows و برخی دیگر از محصولات مایکروسافت ترمیم می‌کنند. مایکروسافت به همراه اصلاحیه‌های مذکور، سه توصیه‌نامه امنیتی را نیز منتشر کرده است.

درجه اهمیت 22 مورد از آسیب‌پذیری‌های ترمیم شده توسط این اصلاحیه‌ها “حیاتی” (Critical) و 57 مورد از آنها “بااهمیت” (Important) اعلام شده است.

در درجه‌بندی شرکت مایکروسافت، نقاط ضعفی که سوءاستفاده از آنها بدون نیاز به دخالت و اقدام کاربر باشد، حیاتی تلقی شده و اصلاحیه‌هایی که این نوع نقاط ضعف را ترمیم می‌کنند، بالاترین درجه اهمیت یا “حیاتی” را دریافت می‌نمایند. نقاط ضعفی که سوءاستفاده موفق از آنها نیازمند فریب کاربر به انجام کاری باشد یا نیازمند دسترسی فیزیکی به دستگاه هدف باشد، توسط اصلاحیه‌هایی با درجه اهمیت “بااهمیت” برطرف و ترمیم می‌گردند.

نکته بسیار حائز اهمیت در خصوص اصلاحیه‌های این ماه، عرضه یک به‌روزرسانی امنیتی برای ضعفی با شناسه CVE-2019-0708 در بخش Remote Desktop Services سیستم عامل Windows است. مهاجم با تزریق بهره‌جوی (Exploit) آن در کد بدافزار، می‌تواند با خاصیت کرم‌گونه (Computer Worm)، آلودگی را به‌سرعت در سطح شبکه گسترش دهد. میزان حساسیت موضوع به‌حدی است که مایکروسافت در اقدامی غیرمنتظره به‌روزرسانی‌های ویژه‌ای را نیز برای دو سیستم عامل از رده خارج خود – یعنی XP و Server 2003 – به‌منظور ترمیم ضعف مذکور در آنها ارائه کرده است.

پیش‌تر، در سال 1396 و در پی گسترش شدید آلودگی‌ها به WannaCry، مایکروسافت در اقدامی مشابه اصلاحیه‌ای را برای ترمیم آسیب‌پذیری مورد بهره‌جویی این باج‌افزار در نسخه‌های XP و Server 2003 منتشر کرد. احتمالا نگرانی از تکرار آن اتفاق، مایکروسافت را متقاعد به عرضه به‌روزرسانی برای نسخه‌هایی از Windows کرده که پشتیبانی از آنها سالهاست که به اتمام رسیده است.

یکی از اصلاحیه‌های این ماه نیز ضعفی از نوع ترفیع امتیازی را در بخش Error Reporting سیستم عامل Windows ترمیم می‌کند. سوءاستفاده از این آسیب‌پذیری با شناسه CVE-2019-0863 مهاجم را قادر به ارتقای دسترسی خود تا سطح Administrator خواهد کرد. نکته مهم در خصوص ضعف امنیتی مذکور، مورد بهره‌جویی قرار گرفتن آن توسط حداقل یک گروه نفوذگری است. لذا نصب آن با اولویت بسیار بالا به تمامی کاربران و راهبران شبکه توصیه می‌شود.

همچنین در این ماه یک آسیب‌پذیری با شناسه CVE-2019-0932 در نرم‌افزار Skype for Android برطرف گردیده که جزییات آن پیش‌تر به‌صورت عمومی افشا شده بود. سوءاستفاده از این آسیب‌پذیری روز صفر (Zero-day) امکان شنود ارتباطات برقرار شده در این نرم‌افزار را بدون اطلاع قربانی فراهم می‌کند.

جدول زیر فهرست کامل اصلاحیه‌های عرضه شده مایکروسافت در ماه میلادی می را نمایش می‌دهد.

محصولشناسه CVEملاحظات
NET Core.CVE-2019-0982آسیب‌پذیری به حملات از کاراندازی سرویس
NET Core.CVE-2019-0981آسیب‌پذیری به حملات از کاراندازی سرویس
NET Core.CVE-2019-0980آسیب‌پذیری به حملات از کاراندازی سرویس
NET Framework.CVE-2019-0864آسیب‌پذیری به حملات از کاراندازی سرویس
NET Framework.CVE-2019-0820آسیب‌پذیری به حملات از کاراندازی سرویس
Adobe Flash PlayerADV190012اصلاحیه‌های ماه می شرکت ادوبی برای نرم‌افزار Flash Player؛ این اصلاحیه‌ها نقاط ضعف نرم‌افزار Flash Player را که در نسخه‌های جدیدتر مرورگرهای مایکروسافت گنجانده شده، اصلاح و برطرف می‌کنند.
AzureCVE-2019-1000آسیب‌پذیری به حملات ترفیع امتیازی
Internet ExplorerCVE-2019-0929آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Internet ExplorerCVE-2019-0995آسیب‌پذیری به حملات عبور از سد تنظیمات امنیتی
Internet ExplorerCVE-2019-0930آسیب‌پذیری به حملات نشت اطلاعات
Internet ExplorerCVE-2019-0921آسیب‌پذیری به حملات جعل
KerberosCVE-2019-0734آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft BrowsersCVE-2019-0940آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft DynamicsCVE-2019-1008آسیب‌پذیری به حملات عبور از سد تنظیمات امنیتی
Microsoft EdgeCVE-2019-0938آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft EdgeCVE-2019-0926آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Graphics ComponentCVE-2019-0892آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft Graphics ComponentCVE-2019-0961آسیب‌پذیری به حملات نشت اطلاعات
Microsoft Graphics ComponentCVE-2019-0758آسیب‌پذیری به حملات نشت اطلاعات
Microsoft Graphics ComponentCVE-2019-0903آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft Graphics ComponentCVE-2019-0882آسیب‌پذیری به حملات نشت اطلاعات
Microsoft JET Database EngineCVE-2019-0898آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0895آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0897آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0889آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0890آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0891آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0896آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0893آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0894آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0901آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0899آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0900آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft JET Database EngineCVE-2019-0902آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft OfficeCVE-2019-0947آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft OfficeCVE-2019-0953آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft OfficeCVE-2019-0945آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft OfficeCVE-2019-0946آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft Office SharePointCVE-2019-0957آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft Office SharePointCVE-2019-0956آسیب‌پذیری به حملات نشت اطلاعات
Microsoft Office SharePointCVE-2019-0949آسیب‌پذیری به حملات جعل
Microsoft Office SharePointCVE-2019-0950آسیب‌پذیری به حملات جعل
Microsoft Office SharePointCVE-2019-0952آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Microsoft Office SharePointCVE-2019-0951آسیب‌پذیری به حملات جعل
Microsoft Office SharePointCVE-2019-0963آسیب‌پذیری به حملات تزریق اسکریپت از طریق سایت
Microsoft Office SharePointCVE-2019-0958آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft Scripting EngineCVE-2019-0924آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0923آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0927آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0922آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0884آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0933آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0925آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0937آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0918آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0913آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0912آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0911آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0914آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0917آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0916آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft Scripting EngineCVE-2019-0915آسیب‌پذیری به حملات ایجاد اختلال در حافظه
Microsoft WindowsCVE-2019-0733آسیب‌پذیری به حملات عبور از سد تنظیمات امنیتی
Microsoft WindowsCVE-2019-0936آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft WindowsCVE-2019-0886آسیب‌پذیری به حملات نشت اطلاعات
Microsoft WindowsCVE-2019-0863آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft WindowsCVE-2019-0942آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft WindowsADV190013توصیه‌نامه مقابله با آسیب‌پذیری موسوم به Microarchitectural Data Sampling
Microsoft WindowsCVE-2019-0931آسیب‌پذیری به حملات ترفیع امتیازی
Microsoft WindowsCVE-2019-0885آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
NuGetCVE-2019-0976آسیب‌پذیری به حملات دست‌درازی
Servicing Stack UpdatesADV990001آخرین به‌روزرسانی‌های Servicing Stack
Skype for AndroidCVE-2019-0932آسیب‌پذیری به حملات نشت اطلاعات
SQL ServerCVE-2019-0819آسیب‌پذیری به حملات نشت اطلاعات
Team Foundation ServerCVE-2019-0971آسیب‌پذیری به حملات نشت اطلاعات
Team Foundation ServerCVE-2019-0979آسیب‌پذیری به حملات تزریق اسکریپت از طریق سایت
Team Foundation ServerCVE-2019-0872آسیب‌پذیری به حملات تزریق اسکریپت از طریق سایت
Windows DHCP ServerCVE-2019-0725آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور
Windows Diagnostic HubCVE-2019-0727آسیب‌پذیری به حملات ترفیع امتیازی
Windows KernelCVE-2019-0881آسیب‌پذیری به حملات ترفیع امتیازی
Windows NDISCVE-2019-0707آسیب‌پذیری به حملات ترفیع امتیازی
Windows RDPCVE-2019-0708آسیب‌پذیری به حملات اجرای کد به‌صورت از راه دور

اشتراک گذاری

Facebook
Twitter
WhatsApp
Telegram

نظرات

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *